Saviez-vous qu'il existe encore une bonne raison de détruire physiquement votre carte de crédit périmée ?
Des recherches scientifiques ont révélé que la date d'expiration utilisée par les terminaux de paiement sur certaines cartes sans contact n'était pas efficacement protégée contre la falsification.
Les chercheurs de l'Université du Massachusetts à Amherst, Raja Hasnain Anwar, Gerard DeCunha et Muhammad Taqi Raza, ont testé des cartes sans contact Visa, Mastercard, Discover et American Express, en utilisant plusieurs terminaux et commerçants, ainsi que des cartes de cinq grandes banques américaines.
Ils ont découvert qu'il était possible de tromper un terminal de paiement et de lui faire afficher une date d'expiration ultérieure. En clair, ils ont pu modifier la date d'expiration envoyée au terminal. Cela leur a permis de réactiver des cartes de crédit Visa sans contact périmées pour de véritables achats en magasin. D'où le nom de « carte zombie ».
Le résultat n'a pas été uniforme. Les configurations Mastercard, American Express et Discover testées ont rejeté les données d'expiration modifiées, tandis que le comportement des émetteurs différait même parmi les cartes Visa testées : certaines transactions ont été refusées ou ont nécessité l'utilisation d'une carte de remplacement, tandis que d'autres ont été approuvées.
Le problème réside dans le flux sans contact du noyau Visa 3, où la date d'expiration de l'application affichée au terminal n'était pas correctement liée aux données de la carte. Dans les noyaux Mastercard, American Express et Discover testés, les contrôles de cohérence ou la couverture des données authentifiées ont entraîné la détection de données d'expiration modifiées et le refus de la transaction.
Comment cela pourrait être détourné
Le cas d'abus le plus plausible est le vol ou la récupération d'une carte expirée ou remplacée que son propriétaire considère comme inoffensive. Pensez aux cartes oubliées dans les ordures ménagères, un tiroir, un portefeuille perdu ou un système de destruction d'entreprise non sécurisé. Si le compte associé reste actif et que les contrôles de l'émetteur ne vérifient pas l'état exact du cycle de vie de la carte, un attaquant pourrait tenter des achats sans contact via un système de relais.
Il est moins probable qu'une attaque par relais de proximité soit menée contre une carte encore en main par son propriétaire. Cela nécessite une proximité NFC (communication en champ proche) soutenue et un relais actif pendant la transaction, ce qui la rend nettement plus complexe qu'une simple lecture de carte à distance.
Comment rester en sécurité
Pour les titulaires de carte, le conseil pratique est simple :
- Détruisez les cartes périmées et les cartes de remplacement. Incisez la puce à plusieurs reprises. Incisez ensuite le corps de la carte pour désactiver l'antenne sans contact et endommagez la bande magnétique avant de jeter les morceaux.
- Signalez une carte perdue ou périmée plutôt que de la considérer comme inerte.
Ce sont des précautions judicieuses, mais la responsabilité première incombe aux réseaux de paiement, aux implémentations de terminaux et aux émetteurs de veiller à ce que les données d'expiration soient protégées et que les systèmes d'autorisation rejettent les identifiants de cartes obsolètes.
Quelque chose vous semble bizarre ? Vérifiez avant de cliquer.
Malwarebytes Guardvous aide à analyser instantanément les liens, les messages et les captures d'écran suspects.
Disponible avecMalwarebytes Premium pour tous vos appareils, ainsi que dansMalwarebytes pour iOS Android.




